Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
flare-qdb — Kommandozeilen- und Python-Debugger zur Instrumentierung und Modifizierung des Verhaltens nativer Software unter Windows und Linux. | Kitploit
Tools/GitHubGitHub/mandiant/flare-qdb
Dynamische Analyse (Sandboxing)Reverse EngineeringScripting & AutomatisierungDebuggerMalware-AnalyseBinäranalyseArchived
GitHubmandiant/flare-qdb

flare-qdb

Kommandozeilen- und Python-Debugger zur Instrumentierung und Modifizierung des Verhaltens nativer Software unter Windows und Linux.

Repository anzeigen
1645310vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Webseite
Teilen

FireEye Labs Query-Oriented Debugger

flare-qdb ist ein kommandozeilenbasiertes und skriptfähiges Python-Werkzeug zur Bewertung und Manipulation des nativen Programmszustands. Es verwendet Vivisect, um an jeder abgefragten Anweisung einen Haltepunkt zu setzen und beim Erreichen Python-Code auszuführen.

flare-qdb befreit den Analysten davon, einen nichtlinearen Ansatz für die dynamische Analyse zu verfolgen, der die Fragen berücksichtigt, die im Verlauf der normalen Fehlersuche und statischen Analyse auftauchen. flare-qdb beantwortet diese Fragen, ohne dass der Analyst manuell eine interaktive Debugger-Sitzung einrichten und den Programmzähler zu dieser Codestelle navigieren muss.

Hier sind einige Beispiele für gezielte Fragen, die flare-qdb beantworten kann:

  • Ist eax an dieser Stelle immer gleich diesem Wert?
  • Was war eax vor dieser Verzweigung?
  • Welche Werte wird dieser String während dieser Schleife annehmen?
  • Bei der ersten Iteration der inneren Schleife, welche Basisadresse wird verwendet?
  • Wird das Programm diese Logik überhaupt erreichen?
  • Welcher Code wird zuerst ausgeführt?
  • Hängt die Anzahl der Schleifendurchläufe vom Wert von argv[1] ab?
  • Kann ich die Befehlszeilenargumente ändern, um diese Bedingung zu vermeiden?

flare-qdb kann auch verwendet werden, um automatisierte, wiederholbare Manipulationen der Programmausführung zu ermöglichen. Hier sind einige Beispiele für nützliche Anwendungen:

  • Ausführen eines String-Decoders mit verschiedenen Argumenten, um schnell alle von einer Malware-Probe verwendeten Strings zu extrahieren.
  • Überschreiben der Argumente für Sleep(), um schnelle iterative Tests eines benutzerdefinierten Command-and-Control (C2)-Servers zu ermöglichen.
  • Einem Privilegienausweitungs-Tool mitteilen, dass seine Integritätsstufe 0x1000 (MANDATORY_LOW_RID) ist, um es zur Ausführung seines Exploit-Codes zu veranlassen.
  • Wiederholbares Automatisieren des Entpackens eines Packers, der in eine oder mehrere nicht-deterministische Heap-Stellen springt.
  • flare-qdb akzeptiert mehrere Abfragen in Form eines Programmzählers oder eines Vivisect-Ausdrucks, gepaart mit einem Python-Text, der in der flare-qdb-Skriptumgebung ausgewertet wird. Vivisect-Ausdrücke können verwendet werden, um einfache konstante Programmzählerwerte wie "0x401000", symbolische Ausdrücke wie "kernel32.Sleep" und mehr anzugeben. Vivisect-Ausdrücke können auch Register- und Speicherzustände einbeziehen, um anspruchsvolle Bedingungen zu formulieren, wie z.B. "not eax or (( edx > 3) and (poi(ebp-8) < 5))".

    Das Befehlszeilenargumentformat hierfür lautet:

    root@kitploit:~
    -at <vexpr-pc> <pythontext>
    

    flare-qdb unterstützt auch die bedingte Auswertung basierend auf dem Wahrheitswert eines Vivisect-Ausdrucks:

    root@kitploit:~
    -at-if <vexpr-pc> <vexpr-conds> <pythontext>
    

    flare-qdb bietet mehrere eingebaute Funktionen für komfortables Debugging, die sowohl von der Befehlszeile als auch als Methoden seiner Qdb-Klasse verfügbar sind.

    flare-qdb wurde hauptsächlich unter Windows getestet, funktioniert aber auch unter Linux. Leider ist der Darwin-Port der vtrace.Trace-Klasse von Vivisect unvollständig, daher unterstützt flare-qdb OSX nicht.

    Beispielskripte

    flare-qdb wird mit De-DOSfuscator ausgeliefert, einem Werkzeug zum Dekodieren verschleierter Batch-Dateien durch deren Ausführung. Details finden Sie im De-DOSfuscator-Leitfaden oder im Blogbeitrag Cmd and Conquer: De-DOSfuscation with flare-qdb.

    Detaillierte Informationen

    Informationen zur Installation von flare-qdb finden Sie im Installationsleitfaden.

    Informationen zur Verwendung von flare-qdb in der Befehlszeile finden Sie im Befehlszeilen-Nutzungsleitfaden.

    Informationen zur Skripterstellung mit flare-qdb finden Sie im Skriptleitfaden. Die für die Skripterstellung mit flare-qdb spezifischen Methoden der Qdb-Klasse finden Sie in der Methodenreferenz.

    Eine vollständige Referenz der in flare-qdb integrierten Funktionen (sowohl über die CLI als auch als Instanzmethoden verfügbar) finden Sie in der Builtins-Referenz oder durch Eingabe von flareqdb --help-builtins nach der Installation von flare-qdb.

    Die Dokumentation zu De-DOSfuscator finden Sie im De-DOSfuscator-Leitfaden.

    Informationen zur Fehlerbehebung finden Sie im Fehlerbehebungsleitfaden.

    Danksagungen und Gedanken zu zukünftigen, möglicherweise nützlichen Funktionen finden Sie in den Notizen.

    Tool herunterladen